本文解释了如何将 Microsoft Entra ID 配置为 SDP 用户、无客户端用户和 Cato 管理应用程序 (CMA) 管理员的单点登录 (SSO) 提供商。
SSO 依赖来自 Cato 和你的 IdP 的加密令牌来验证用户已通过身份认证并允许连接到网络。有关详细信息,请参阅 Cato 用户的 SSO 认证。
有关为账户启用SSO的更多信息,请参见Configuring SSO and the Subdomain for the Account。
配置单点登录
使用 Cato 单点登录 (SSO),您可以允许 Cato 用户使用现有的身份提供者 (IdP) 凭据,而无需 Cato Networks 的专用凭据。用户可以使用在 Entra 中定义的电子邮件地址或用户主体名称 (UPN) 连接到 Cato。
使用 Cato 账户的 SSO 概览
在Cato、身份提供商和您公司的用户目录之间建立信任链之后,Cato会信任身份提供商进行用户认证。
Cato SSO支持以下客户端操作系统:
Windows
macOS
iOS
Android
Linux
已知局限性
中国由世纪互联运营的 Entra SSO 不支持
准备配置与Entra的SSO
在与Entra建立信任之前,请确保您已完成以下准备工作:
配置SSO集成的管理员必须能够认证到Entra ID,并具有Azure租户的全球管理员或特权角色管理员权限
注意:如果 CMA 管理员没有 Entra ID 账户,则集成将失败。
对于LDAP,Entra必须与您Cato账户中的用户目录同步
对于手动创建的 SDP用户,SSO 支持 Windows v5.x、macOS v5.x 和 Linux v5.x 客户端
对于iOS和Android,只有通过LDAP或SCIM配置从您的组织导入到Cato的用户可以使用SSO。
每个Entra用户的个人资料必须具有有效的电子邮件地址。
配置与Microsoft的SSO
本节说明如何从CMA配置与Microsoft Entra的SSO。

为您的账户配置与Microsoft的SSO:
在导航菜单中,选择 访问 > 单点登录。
单击 新建。
从身份提供者下拉菜单中,选择Microsoft Entra。
输入一个名称。
单击 应用,在单点登录页面中,单击 保存。
在单点登录页面中,单击您刚创建的提供商。
点击设置 Microsoft 同意。
请求的权限弹出窗口显示。
注意: 点击 应用,然后点击 保存。然后编辑设置 Microsoft 同意链接 条目以启用。

在请求的权限弹出窗口中,单击 接受。请参阅下文以获取更多信息。
如果CMA提示您将Entra租户与Cato账户关联,单击确认。
如果您正在配置一个单点登录提供商,启用默认开关。如果您正在配置多个单点登录提供商,请参阅 配置多个身份提供者
点击 应用。
为您账户中的一个或多种用户类型选择允许使用单点登录进行登录:
Cato客户端用户(设置令牌有效性设置)
无客户端SDP用户(设置 Cookie 类型)
浏览器扩展用户
Cato管理应用管理员
单击 保存。您的账户的Entra SSO设置已配置
授予Cato权限
本节解释了如何使用Cato管理应用程序启用Microsoft Entra ID或Office 365的SSO。
为了识别用户,Cato 需要用户同意访问用户数据。作为配置过程的一部分,管理员必须授予 Cato SSO 应用程序代表用户访问数据的权限。这并不会在租户上提供管理员权限。欲了解更多信息,请参阅Microsoft文档。
为Cato授予租户范围的管理员同意,您需要以被授权代表组织同意的用户(如全局管理员或特权角色管理员)身份登录Entra。欲了解更多信息,请参阅 Microsoft文档。
对于Cato客户端用户,当您配置令牌有效性设置时,您可以在天或小时中定义用户保持认证的时间。已登录的用户必须在您定义的天或小时(自其上次登录以来)达到时重新认证。总是提示选项意味着用户必须总是对客户端进行认证。
所需权限
为了启用SSO,Cato需要授予以下权限。这些权限是在配置过程中由 Cato 自动请求的。您不需要手动创建企业应用程序。

API 名称 | 申诉值 | 权限 |
|---|---|---|
Microsoft 图形 | 电子邮件 | 查看用户的电子邮件地址 |
Microsoft 图形 | offline_access | 维护对已授予其访问的数据的访问权限 |
Microsoft 图形 | openid | 给用户登录 |
Microsoft 图形 | 个人资料 | 查看用户的基本个人资料 |
Microsoft 图形 | User.Read | 登录并读取用户资料 |
解决Entra SSO连接问题
问题 | 可能的原因 | 解决方案 |
|---|---|---|
AADSTS50105: 已登录的用户未被分配角色 ... | Cato应用程序的Entra ID应用设置未正确配置。 |
|
用户输入凭证后被返回到登录页,未进行认证 | 此Entra用户的个人资料中没有有效的电子邮件地址。 | 为该用户在Entra个人资料中添加有效的电子邮件地址。 |
AADSTS90008: 用户或管理员尚未同意使用该应用 | 您尚未授权Cato访问您的Entra租户中的用户数据 | 为Cato授权访问用户的数据。有关更多信息,请参阅需要更新以便与Entra进行单点登录。 |